Identität schützen

Phishing-resistente MFA: welche Faktoren standhalten und warum

Ein Code zum Abtippen oder eine Signatur nur für die richtige Domain: Dieser Unterschied entscheidet, ob MFA ein Hindernis oder eine Formalität ist.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
Seit 1997 am Markt Kleine Gruppen Präsenz und Live-Online Zertifizierte Trainer

Kurz gesagt

Phishing-resistent ist eine Anmeldung, wenn der zweite Faktor nicht an eine gefälschte Seite weitergegeben werden kann, auch wenn der Mensch getäuscht wird. SMS, E-Mail-TAN und zeitbasierte Einmalcodes erfüllen das nicht, weil ein Angreifer sie in Echtzeit über einen Proxy abgreift und weiterreicht. Passkeys nach FIDO2 und WebAuthn erfüllen es, weil der Authenticator die Signatur an die Herkunft der Webseite bindet und für eine falsche Domain keine gültige Antwort erzeugt. Für Admins und externe Zugänge ist das die angemessene Stufe, für alle anderen der nächste Schritt nach Push mit Number Matching.

Stand dieser Seite: 04.10.2026

01 Worum es geht

MFA war aktiv, und das Konto wurde trotzdem übernommen

So sieht es im Betrieb aus: Eine Mitarbeiterin bekommt eine Mail, die wie die Anmeldeseite des eigenen Mandanten aussieht, gibt Benutzername und Kennwort ein, tippt den Code aus der Authenticator-App ab und landet auf der echten Startseite. Zwischen ihr und Microsoft stand aber ein Proxy des Angreifers, der jede Eingabe in Echtzeit weitergereicht und das Sitzungs-Cookie behalten hat. Von diesem Moment an ist der Angreifer angemeldet, ohne je einen zweiten Faktor zu besitzen, und beginnt mit Weiterleitungsregeln im Postfach und Zahlungsanweisungen an die Buchhaltung.

Der Preis ist im Betrieb sehr konkret: ein kompromittiertes Postfach, aus dem Rechnungen mit geänderter Bankverbindung verschickt werden, ein Admin-Konto, mit dem Backups gelöscht werden, eine Meldepflicht nach § 32 BSIG, die mit der Erstmeldung binnen 24 Stunden beginnt. Dazu kommt der Vertrauensverlust im Team, denn die Betroffene hat alles richtig gemacht, was man ihr beigebracht hat. Das Verfahren war schwach, nicht die Person.

Die zweite Falle heißt Ermüdung. Push-Benachrichtigungen ohne Zahlenabgleich lassen sich so lange auslösen, bis jemand nachts um zwei genervt auf Genehmigen tippt. Die US-Behörde CISA nennt das MFA Fatigue oder Push Bombing und empfiehlt Number Matching als Zwischenlösung für alle, die Phishing-resistente Verfahren noch nicht einführen können. Beide Angriffe haben dieselbe Ursache: Der zweite Faktor ist ein Geheimnis, das der Mensch überträgt oder bestätigt. Phishing-Resistenz beginnt dort, wo der Mensch aus dieser Übertragung herausgenommen wird.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt

02 Der Aufbau im Detail

Eine Anmeldung mit Passkey, Schritt für Schritt

Die Phishing-Resistenz steckt in einem Detail des Ablaufs: Der Browser schreibt die Herkunft der Webseite in die signierten Daten, und der Authenticator wählt den Schlüssel nach der Kennung des Dienstes aus. Jeder Baustein der Kette beantwortet eine eigene Frage.

Der Aufbau

Relying Party -> Challenge + rpId -> Browser (Origin) -> Authenticator (PIN oder Biometrie) -> Signatur mit privatem Schlüssel -> Prüfung mit Public Key
  1. 01 Der Dienst, bei dem du dich anmeldest Relying Party

    Die Relying Party ist der Dienst, der die Identität prüft, etwa Entra ID, Keycloak oder ein FortiAuthenticator vor einem VPN. Dort liegen je Konto der öffentliche Schlüssel des Passkeys und eine Kennung, aber kein Geheimnis, das sich stehlen ließe. Ein Datenbankabzug beim Dienst liefert Angreifern deshalb nichts für eine Anmeldung. Das unterscheidet Passkeys von Kennwörtern und von TOTP, bei dem der Dienst denselben geteilten Schlüssel hält wie die App.

  2. 02 Eine Zufallszahl und die Kennung des Dienstes Challenge + rpId

    Zu jeder Anmeldung erzeugt der Dienst eine frische Zufallszahl, die Challenge, damit eine aufgezeichnete Antwort nicht wiederverwendet werden kann, und schickt seine rpId, in der Regel seine Domain. Diese Kennung entscheidet, welcher Schlüssel in Frage kommt, denn ein Authenticator gibt nur Schlüssel her, die für genau diese rpId angelegt wurden. WebAuthn Level 3 erlaubt mit Related Origin Requests, dass ein Passkey für eine Liste verwandter Domains gilt, die der Dienst veröffentlicht.

  3. 03 Die Stelle, die die Herkunft beisteuert Browser (Origin)

    Der Browser nimmt die Anfrage entgegen und ergänzt die Origin, also Protokoll und Domain der geöffneten Seite. Diese Angabe stammt vom Browser selbst, die Seite kann sie nicht fälschen. Steht im Browser eine Phishing-Domain, steht sie auch in den signierten Daten, und der echte Dienst erkennt beim Prüfen, dass die Antwort für eine fremde Herkunft erzeugt wurde. Hier liegt die Phishing-Resistenz, nicht in der Schlüssellänge.

  4. 04 Der Ort, an dem der private Schlüssel liegt Authenticator (PIN oder Biometrie)

    Der Authenticator ist ein FIDO2-Sicherheitsschlüssel, der Chip eines Notebooks hinter Windows Hello for Business, das Smartphone mit Microsoft Authenticator oder ein Schlüsselbund mit synchronisierten Passkeys. Er verlangt eine lokale Freigabe per PIN oder Biometrie, die das Gerät nie verlässt. Besitz plus Wissen oder Merkmal: Das sind die zwei Faktoren aus unterschiedlichen Kategorien, die das BSI verlangt und die nicht unabhängig voneinander angreifbar sein sollen.

  5. 05 Die Antwort, die nur für diese Herkunft gilt Signatur mit privatem Schlüssel

    Der Authenticator signiert Challenge, rpId-Hash und die vom Browser ergänzten Daten mit dem privaten Schlüssel dieser rpId. Ein Angreifer mit Proxy sieht die Signatur, kann sie aber nicht verwenden, denn sie enthält seine Phishing-Herkunft und gilt nur für die eine Challenge. Nach WebAuthn Level 3 teilt der Authenticator über zwei Flags mit, ob der Schlüssel synchronisiert werden darf und ob er gesichert ist, so dass der Dienst gerätegebundene von synchronisierten Passkeys unterscheiden kann.

  6. 06 Der Dienst verifiziert Herkunft, Challenge und Signatur Prüfung mit Public Key

    Die Relying Party prüft drei Dinge: ob die Signatur zum hinterlegten öffentlichen Schlüssel passt, ob die Challenge die gerade ausgegebene ist und ob die Origin in den signierten Daten zur eigenen Domain gehört. Scheitert eine Prüfung, ist die Anmeldung abgelehnt, ohne dass ein Mensch etwas bemerken müsste. Diese Prüfung ist der Kern dessen, was NIST in SP 800-63B-4 als Phishing-Resistenz definiert.

Wenn es nicht funktioniert

Das siehst du

Ein Konto wurde nachts übernommen, und im Anmeldeprotokoll steht eine erfolgreiche Push-Bestätigung durch den Nutzer selbst.

Warum

Der Angreifer hatte das Kennwort und hat so lange Push-Anfragen ausgelöst, bis der Nutzer eine davon bestätigt hat, um Ruhe zu haben. CISA nennt das MFA Fatigue oder Push Bombing. Möglich ist das nur bei Push ohne Zahlenabgleich oder bei einer Bestätigung ohne Kontext, etwa über eine Smartwatch, die Number Matching nicht unterstützt.

Was hilft

Prüfe, ob alle Nutzer Microsoft Authenticator in einer Version mit Number Matching einsetzen, denn ältere Versionen funktionieren mit erzwungenem Zahlenabgleich nicht mehr, und deaktiviere Wearables als Bestätigungsweg. Setze das Kennwort zurück, widerrufe alle Sitzungen und registriere für das Konto einen Passkey, damit die nächste Anmeldung keinen Kanal mehr hat, den ein Angreifer mit Anfragen überfluten kann.

Das siehst du

Eine Nutzerin hat sich mit Kennwort und TOTP angemeldet, und kurz darauf erscheint im Protokoll dieselbe Sitzung von einer fremden IP-Adresse ohne neue MFA-Abfrage.

Warum

Ein Adversary-in-the-Middle-Proxy hat die Anmeldung in Echtzeit weitergereicht und das Sitzungs-Cookie behalten. Mit dem Cookie ist der Angreifer angemeldet, ohne den zweiten Faktor zu besitzen. BSI und CISA beschreiben genau diesen Weg als Grund, warum TOTP, SMS und E-Mail-TAN nicht Phishing-resistent sind.

Was hilft

Widerrufe die Sitzungen des Kontos, setze das Kennwort zurück und prüfe Postfachregeln und Freigaben. Erzwinge für die betroffene Gruppe über Conditional Access die Authentifizierungsstärke Phishing-resistente MFA, damit die nächste Anmeldung eine Signatur verlangt, die ein Proxy nicht weiterreichen kann. Für Admins gilt das sofort, für die Breite mit einer Registrierungskampagne.

Das siehst du

Nach dem Einschalten der Authentifizierungsstärke Phishing-resistente MFA kommen Nutzer mit Passkey in Microsoft Authenticator nicht mehr in die Anwendung, obwohl der Passkey registriert ist.

Warum

Die Methode Passkey (FIDO2) ist in der Richtlinie für Authentifizierungsmethoden nicht für diese Nutzer freigegeben, oder die Richtlinie erlaubt nur bestimmte Authenticator-Modelle über ihre Herstellerkennungen, und die Passkeys aus Microsoft Authenticator stehen nicht auf der Liste. Zusätzlich greift die Stärke erst nach der ersten Authentifizierung; wer mit Kennwort beginnt, wird zur Phishing-resistenten Methode aufgefordert, die dann fehlt.

Was hilft

Aktiviere die Methode Passkey (FIDO2) für die Zielgruppe und ergänze bei eingeschränkten Herstellerkennungen die Kennungen der Authenticator-Passkeys, die Microsoft dokumentiert. Teste mit einem Pilotkonto beide Wege, Sicherheitsschlüssel und Authenticator, bevor die Richtlinie auf Admins ausgerollt wird, und halte ein Notfallkonto mit eigener Richtlinie bereit.

03 Was du mitnimmst

Was du über die Faktoren wissen musst, bevor du eine Richtlinie schreibst

Fünf Punkte ordnen die Verfahren nach dem, was sie gegen Echtzeit-Phishing leisten. Der letzte ist der wichtigste, weil er die Stufe je Zielgruppe festlegt.

Vom abgetippten Code zur gebundenen Signatur

  1. 01 SMS und E-Mail-TAN
  2. 02 TOTP aus der App
  3. 03 Push mit Number Matching
  4. 04 Passkey synchronisiert
  5. 05 Passkey gerätegebunden
  6. 06 Stufe per Conditional Access

SMS und E-Mail-TAN übertragen ein Geheimnis über einen fremden Kanal

Ein Code per SMS oder Mail ist ein gemeinsames Geheimnis, das über ein Netz läuft, das weder du noch der Dienst kontrolliert. Das BSI stellt in seiner technischen Betrachtung fest, dass E-Mail- und SMS-TAN-Verfahren vor Phishing-Angriffen in Echtzeit nicht schützen, weil der zweite Faktor durch einen Realtime-Proxy abgefangen werden kann. Microsoft stellt seine eigene SMS- und Sprachanruf-Authentifizierung in Entra ID zum 1. Februar 2027 ein.

TOTP ist besser als SMS und trotzdem nicht Phishing-resistent

Zeitbasierte Einmalcodes nach RFC 6238 entstehen aus einem geteilten Schlüssel und der aktuellen Zeit, meist in Fenstern von 30 Sekunden. Der Kanal ist sicherer als SMS, weil kein Netzbetreiber dazwischen steht. Das Problem bleibt: Der Mensch tippt den Code ab, und ein Proxy, der ihn im Zeitfenster weiterreicht, ist angemeldet. Das BSI zählt TOTP deshalb zu den Verfahren ohne Schutz gegen Echtzeit-Phishing.

Push mit Number Matching stoppt Ermüdungsangriffe, aber keinen Proxy

Beim Zahlenabgleich zeigt die Anmeldeseite eine Zahl, die in der App eingegeben werden muss. Microsoft erzwingt Number Matching für alle Push-Benachrichtigungen in Microsoft Authenticator. Ein Angreifer, der Push-Anfragen auslöst, läuft damit ins Leere, weil das Opfer die Zahl nicht kennt. Gegen den Proxy hilft das nicht: Der Angreifer sieht die Zahl auf der echten Seite und zeigt sie dem Opfer auf der gefälschten. Number Matching ist die Zwischenlösung, nicht das Ziel.

Passkeys binden die Signatur an die Herkunft

Ein Passkey ist ein Schlüsselpaar nach FIDO2 und WebAuthn. Der private Schlüssel bleibt im Authenticator, der Dienst kennt nur den öffentlichen. Bei der Anmeldung signiert der Authenticator eine Zufallszahl des Dienstes zusammen mit der Herkunft der Webseite, die der Browser beisteuert. Für eine gefälschte Domain entsteht keine Signatur, die der echte Dienst akzeptiert. Das BSI bewertet beide Passkey-Varianten, gerätegebunden und synchronisiert, als resistent gegen übliche Phishing-Angriffe, und seit dem 25. August 2026 ist WebAuthn Level 3 eine W3C Recommendation.

Die Stufe je Zielgruppe festlegen und technisch erzwingen

Für Admins, Zugänge aus dem Internet und externe Dienstleister ist Phishing-resistente MFA die angemessene Stufe; NIST verlangt in SP 800-63B-4, dass Dienste auf AAL2 mindestens eine Phishing-resistente Option anbieten. In Entra ID erzwingst du das über Conditional Access mit dem Steuerelement Authentifizierungsstärke; die eingebaute Stufe mit dem Namen Phishing-resistente MFA erlaubt FIDO2-Sicherheitsschlüssel, Windows Hello for Business und zertifikatbasierte Authentifizierung. Für alle übrigen Beschäftigten ist Push mit Number Matching der Mindeststand und der Passkey das Ziel, zu dem Microsoft seit dem 1. September 2026 standardmäßig hinführt.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt

Was Phishing-Resistenz genau bedeutet, und was nicht

Der Begriff wird oft als Werbewort benutzt, hat aber eine präzise Definition. NIST beschreibt in SP 800-63B-4, final seit Juli 2025, Phishing-Resistenz als Fähigkeit des Protokolls, Geheimnisse und gültige Authenticator-Ausgaben davor zu schützen, an einen falschen Prüfer offengelegt zu werden, ohne sich auf die Wachsamkeit der Person zu verlassen. Der letzte Halbsatz ist der entscheidende: Ein Verfahren, das nur sicher ist, wenn der Mensch die Adresszeile prüft, ist nicht Phishing-resistent.

Daraus folgt, was nicht gemeint ist. Phishing-Resistenz schützt nicht vor Schadsoftware, die die Sitzung nach der Anmeldung übernimmt, und nicht vor einem Helpdesk, der auf Zuruf einen neuen Passkey registriert. Sie schützt auch nicht vor Anwendungen, die noch mit Kennwörtern oder Schlüsseln ohne zweiten Faktor angesprochen werden, etwa alte Protokolle oder Dienstkonten. Diese Lücken brauchen eigene Maßnahmen: Gerätekonformität, geregelte Wiederherstellung, Abschaltung alter Protokolle.

Die beiden Angriffsarten, gegen die Phishing-Resistenz wirkt, sind Adversary-in-the-Middle und Ermüdung. Beim ersten sitzt ein Proxy zwischen Opfer und Dienst und reicht alles weiter, was der Mensch eingibt. Beim zweiten wird der Mensch zur Bestätigung gedrängt, bis er nachgibt. Passkeys nehmen dem Menschen in beiden Fällen die Übertragung ab: Es gibt nichts abzutippen und nichts zu bestätigen, was für eine fremde Herkunft gültig wäre.

Die Stufen für Admins, Beschäftigte und externe Zugänge

Für privilegierte Konten ist die Antwort eindeutig: Phishing-resistent und gerätegebunden. Ein Admin-Konto mit TOTP wird mit einem einzigen gelungenen Proxy-Angriff übernommen. Die Authentifizierungsstärke in Entra ID lässt sich auf die Gruppe der Administratoren begrenzen und mit einem FIDO2-Sicherheitsschlüssel oder Windows Hello for Business erfüllen. NIST verlangt für AAL3 einen Phishing-resistenten Authenticator mit nicht exportierbarem Schlüssel; synchronisierte Passkeys erfüllen diese Stufe nicht, gerätegebundene schon.

Für die Breite der Beschäftigten ist der Weg gestuft. Heute ist Push mit Number Matching der Mindeststand, weil er Ermüdungsangriffe stoppt und ohne neue Hardware auskommt. Das Ziel ist der Passkey, synchronisiert oder in Microsoft Authenticator, und Microsoft führt seit dem 1. September 2026 alle Nutzer mit SMS oder Anruf automatisch dorthin. Für die Umstellung brauchst du eine Registrierungskampagne, Temporary Access Pass für die Erstregistrierung ohne vorhandenen Faktor und einen Helpdesk-Prozess, der Identitäten vor der Neuregistrierung prüft.

Externe Zugänge sind der dritte Fall: VPN, Fernwartung, Dienstleisterkonten, Partnerportale, mit der höchsten Angriffsfläche und der geringsten Kontrolle über die Geräte. Für Gäste in Entra ID lässt sich eine Authentifizierungsstärke über die mandantenübergreifenden Einstellungen verlangen, für VPN-Zugänge übernehmen FortiAuthenticator oder Keycloak die Rolle der Relying Party und können FIDO2 verlangen. Wo das nicht geht, ist TOTP das Minimum, mit kurzen Sitzungen und Herkunftsbeschränkungen.

Was § 30 BSIG verlangt, und was das BSI dazu sagt

Für besonders wichtige und wichtige Einrichtungen steht die Pflicht im Gesetz. § 30 Absatz 2 Nummer 10 BSIG verlangt Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung sowie gesicherte Sprach-, Video- und Textkommunikation. MFA ist damit eine der wenigen Maßnahmen, die das Gesetz beim Namen nennt.

Das BSI erläutert in seinem Infopaket zu NIS2, dass das Gesetz nicht vorschreibt, welche Konten und Systeme MFA brauchen; das ergibt sich aus der Risikoanalyse nach Nummer 1 derselben Vorschrift. Es betont, dass die beiden Faktoren aus unterschiedlichen Kategorien stammen und nicht unabhängig voneinander angreifbar sein sollen, nennt Smartcards für höhere Vertrauensniveaus und verweist auf die Technische Richtlinie TR-03107. Passkeys bewertet das BSI als sicher, weist aber darauf hin, dass sie weder in der Richtlinie noch im BSIG genannt sind, also nicht gesetzlich vorgeschrieben.

Für die Dokumentation nach § 30 Absatz 1 BSIG heißt das: Halte fest, welche Kontogruppen welche Stufe bekommen, mit welcher Begründung, und wie die Stufe technisch erzwungen wird. Eine Richtlinie, die MFA für alle verlangt, ist kein Nachweis. Ein Export der Conditional-Access-Richtlinien und ein Bericht über die registrierten Methoden je Gruppe sind einer.

Wo die Einführung im Alltag hakt

Der erste Haken ist die Wiederherstellung. Ein Passkey auf einem verlorenen Sicherheitsschlüssel ist weg, und ein synchronisierter Passkey ist nur so sicher wie das Konto des Schlüsselbunds. Das BSI knüpft seine positive Bewertung synchronisierter Passkeys ausdrücklich an ein funktionierendes Backup. Für Admins heißt das zwei registrierte Schlüssel, einer davon im Tresor. Für alle anderen heißt es ein Helpdesk-Prozess, der vor der Neuregistrierung die Identität prüft, sonst ist der Helpdesk der neue Phishing-Kanal.

Der zweite Haken sind Anwendungen, die WebAuthn nicht sprechen: alte Protokolle in der Mail-Anbindung, Fachanwendungen mit eigener Anmeldung, Geräte ohne Browser. Hier hilft die Reihenfolge: zuerst alle Anmeldungen über einen Identitätsanbieter führen, der Passkeys unterstützt, dann alte Protokolle abschalten, dann die Stufe erzwingen. Wer die Stufe vorher erzwingt, erzeugt Ausnahmen, und Ausnahmen sind die Konten, die übernommen werden.

Der dritte Haken ist die Erwartung, dass Technik die Schulung ersetzt. Das stimmt nur teilweise, denn wo nichts abzutippen ist, gibt es nichts zu erschleichen. Aber die Registrierung, der Umgang mit dem zweiten Schlüssel und die Frage, was ein Mitarbeiter tut, wenn eine Zahl zum Abgleich erscheint, die er nicht ausgelöst hat, brauchen Erklärung. Diese unaufgeforderte Anfrage ist der Moment, in dem ein Angriff sichtbar wird, und sie sollte gemeldet werden, nicht weggedrückt.

Dazu passende Kurse

Wenn die Umstellung bis Februar 2027 im eigenen Mandanten ansteht, geben Entra-ID-Kurse zu Authentifizierungsmethoden, Passkeys und Conditional Access dem Team die Grundlage, die Stufen sauber zu erzwingen.

Für VPN, Fachanwendungen und Dienstleisterzugänge außerhalb von Microsoft findest du unter Identitätsschutz mit Keycloak, FortiAuthenticator und IAM-Werkzeugen die passenden Einstiege.

Wissen prüfen

Wie sicher bist du beim Thema wirklich?

Lesen fühlt sich schnell nach Können an. Ein kurzer Test zeigt dir, was davon schon sitzt und wo sich ein Kurs lohnt. Kostenlos, ohne Anmeldung, mit einer Erklärung zu jeder Antwort.

Stimmen aus den Kursen

Was Teilnehmende über die Kurse in diesem Bereich sagen

Der Trainer konnte die Inhalte sehr gut vermitteln. Ich habe dabei viel gelernt.
Monitoring mit Prometheus und Grafana - Grundkurs
Super Dozent mit vielen Praxisbeispielen so dass ich mich gleich für den folge Kurs interessiere.
Certified SOC-Analyst (CSA)
Es war eine sehr gute Lernatmosphäre und der Trainer verstand sein Thema sehr gut.
SELinux Training: Grundlagen und Administration (SEL1)

05 Fragen

Häufige Fragen

Deine Frage ist nicht dabei? Stell sie uns direkt, wir antworten dir persönlich.

Ist Microsoft Authenticator mit Number Matching Phishing-resistent?
Nein. Number Matching stoppt Ermüdungsangriffe, nicht den Proxy, der die Zahl von der echten Seite einfach an das Opfer weiterreicht. Phishing-resistent wird Authenticator erst mit einem darin gespeicherten Passkey. Microsoft zählt zur Stärke Phishing-resistente MFA deshalb FIDO2, Windows Hello for Business und Zertifikate, nicht die Push-Bestätigung.
Was passiert mit unseren SMS-Nutzern in Entra ID?
Seit dem 1. September 2026 sind Passkeys die Standardmethode, und Nutzer mit SMS oder Anruf werden bei der nächsten MFA zur Registrierung eines Passkeys aufgefordert. Am 1. Februar 2027 stellt Microsoft die eigene SMS- und Sprachanruf-Authentifizierung ein, für Global Administrators und externe Nutzer am 1. Juli 2027. Ermittle, wer nur SMS registriert hat, und starte rechtzeitig eine Registrierungskampagne mit Temporary Access Pass. Wer SMS behalten muss, bindet ab dem 30. Oktober 2026 einen Anbieter aus dem Microsoft Security Store an.
Warum verlangt Entra ID trotz Authentifizierungsstärke zuerst das Kennwort?
Weil Conditional Access erst nach der ersten Authentifizierung ausgewertet wird. Microsoft dokumentiert das als Einschränkung: Die Stärke begrenzt nicht die erste Anmeldung, sondern verlangt danach eine Methode aus der erlaubten Liste. Wer das Kennwort loswerden will, kombiniert die Stärke mit kennwortloser Anmeldung über Passkey oder Windows Hello for Business als primärer Methode.
Gilt die MFA-Pflicht aus § 30 BSIG für alle Konten?
Das Gesetz nennt in § 30 Absatz 2 Nummer 10 BSIG Lösungen zur Multi-Faktor-Authentifizierung, ohne Konten oder Systeme aufzuzählen. Das BSI erläutert, dass sich der Umfang aus der Risikoanalyse ergibt, die nach Nummer 1 derselben Vorschrift Pflicht ist. In der Praxis heißt das: alle Zugänge aus dem Internet, alle privilegierten Konten und alle Zugänge Dritter zwingend, der Rest nach dokumentierter Abwägung. Wichtig ist, dass die Abwägung schriftlich vorliegt.
Was ist der Unterschied zwischen FIDO2, WebAuthn und Passkey?
FIDO2 ist der Sammelbegriff der FIDO Alliance für das Verfahren, WebAuthn ist die Schnittstelle des W3C, über die Browser und Webseiten es ansprechen, und seit dem 25. August 2026 in Level 3 eine W3C Recommendation. Ein Passkey ist der Schlüssel selbst, also das Schlüsselpaar, das nach diesem Verfahren angelegt wird. Gerätegebundene Passkeys bleiben auf einem Gerät, synchronisierte wandern über einen Schlüsselbund mit; beides sind FIDO2-Anmeldedaten.
Persönlich für dich da

Deine Ansprechpartner

Du bist dir nicht sicher, welcher Kurs oder welches Level zu dir passt? Wir beraten dich persönlich und kostenlos.

Yves Hoppe

Yves Hoppe

Weiterbildung & Beratung

Hilft dir, aus dem IT-Security-Programm den passenden Kurs für deinen Stand zu finden.

Norbert Jansen

Norbert Jansen

Beratung & Inhouse

Plant mit dir Inhouse-Trainings, die auf eure Abläufe und euren Datenbestand zugeschnitten sind.

Authentifizierungsstärken an einem echten Mandanten erzwingen

Im SC-300 bei cmt richtest du in einer eigenen Entra-Umgebung Methodenrichtlinien, Passkeys und Conditional Access mit Authentifizierungsstärken ein und testest, was ein Proxy damit noch anfangen kann; die Kurse zu Keycloak und FortiAuthenticator zeigen dasselbe außerhalb der Microsoft-Welt.